97 % des équipes de sécurité ignorent si leurs expositions sont exploitables. En faites-vous partie ?Lire le rapport
Filigran
CommunautéDéveloppement logiciel

Découvrez, partagez et utilisez facilement des flux CTI de haute qualité

7 min de lecture
Discover, Share, and Use High-Quality CTI Feeds with Ease

Dans le monde du Cyber Threat Intelligence (CTI), accéder aux bonnes données—et les traiter efficacement—est essentiel. Certains flux CTI au format CSV sont remarquablement complets et précieux, comme Spamhaus et threatview maintenus par des communautés, des chercheurs et des institutions publiques.
Chez Filigran, nous avons créé une méthode cohérente et efficace pour structurer ce type de données au format STIX, c'est ce que nous appelons les CSV Mappers.

Dans OpenCTI, vous pouvez déjà exploiter ces flux CTI via le menu Data (ingestion > CSV) en associant l'URL du flux CTI à un CSV mapper approprié. Mais soyons honnêtes : tout le monde le faisait à sa manière, manuellement et souvent en partant de zéro. Nous nous sommes donc demandé : pourquoi ne pas rendre cela plus simple et plus efficace !

TL:DR:

  • Import/export facile de flux CSV depuis OpenCTI
  • Bibliothèque de flux CSV & leurs CSV mappers correspondants disponibles au téléchargement via XTM Hub
  • Plus besoin de créer un utilisateur au préalable lors de la création d'un flux CSV, vous pouvez désormais les créer automatiquement à la volée
  • Ces trois fonctionnalités puissantes rendent la génération de flux CSV de haute qualité plus rapide, plus facile et plus intelligente que jamais.

Présentation de l'import & export de flux CSV dans OpenCTI

Partagez les meilleurs flux CSV avec la nouvelle fonctionnalité d'import/export dans OpenCTI

C'est pourquoi nous avons introduit la possibilité d'importer et d'exporter des flux CSV directement depuis OpenCTI. Sur l'écran de gestion des flux CSV, au lieu de cliquer sur le bouton « créer », vous pouvez désormais choisir le bouton « Importer ». Il suffit de télécharger un fichier JSON, de remplir quelques champs et c'est tout !

Vous pouvez aider les nouveaux arrivants en partageant vos propres flux CSV. Ouvrez simplement le menu de n'importe lequel de vos flux CSV existants, cliquez sur « Exporter ». Cela téléchargera un fichier JSON contenant tout ce qui est nécessaire pour reproduire votre configuration.

Vous souhaitez également bénéficier du travail des autres ? Vous pouvez importer des flux CSV créés par des utilisateurs expérimentés en quelques clics seulement.

Import/Export de flux CSV dans la page des flux CSV d'OCTI

Accédez à Ingestion > CSV Feeds.

Avant d'importer un flux CSV, vous aurez besoin d'un fichier JSON importé. Vous pouvez l'obtenir depuis le XTM Hub ou en exportant la configuration d'un flux CSV existant.

Une fois que vous avez le fichier JSON, cliquez sur le bouton Importer pour continuer.

image 1

Importer des flux CSV

Après l'importation, le tiroir de création s'ouvrira avec un formulaire pré-rempli utilisant les informations du fichier JSON.

Ici, vous aurez la possibilité de créer automatiquement un utilisateur associé à ce flux CSV en activant le bouton « Créer automatiquement un utilisateur ». Cela réduit les frictions lors de la création (ou de l'importation) d'un flux CSV dans la plateforme : vous n'avez plus besoin de créer un utilisateur au préalable avant de créer un flux CSV. Le formulaire vous permettra de créer un utilisateur à la volée, sans avoir besoin de la capacité « gérer les identifiants ». Tous les utilisateurs créés avec cette méthode feront partie d'un groupe par défaut que vous devrez définir au préalable, et auront une confiance par défaut de 50 (que vous pourrez modifier lors de la création de votre utilisateur à la volée).

import csv feed

Importer un flux CSV avec la possibilité de créer un utilisateur à la volée

Nous avons également ajouté un onglet « Inline CSV Mapper », vous permettant de personnaliser votre mapping directement lors de la configuration de votre flux CSV, au lieu de sélectionner un CSV Mapper existant.

inline csv mapper

Importer un flux CSV avec un CSV Mapper intégré

Par défaut, les identifiants utilisateur et les détails d'authentification ne sont pas inclus dans le fichier JSON pour des raisons de sécurité. Assurez-vous de les ajouter manuellement si nécessaire.

Une fois que tout est configuré, vous pouvez cliquer sur « Vérifier » pour contrôler la configuration, puis sur « Créer » pour la finaliser.

Vous pouvez maintenant démarrer, dupliquer et modifier votre flux CSV comme d'habitude, comme n'importe quelle autre configuration.

Notre contribution : des flux CTI sélectionnés pour toute la communauté dans le XTM Hub

xtm hub integration feeds 0625 v2

Chez Filigran, nous croyons en l'essor de la communauté : nous avons sélectionné d'excellentes sources, que vous pourrez tous utiliser. Toutes ces sources sont disponibles dans notre XTM Hub, pour que vous puissiez choisir sans encombrer votre plateforme avec des intégrations inutilisées. Les flux CSV sont disponibles sur le XTM Hub dans notre nouvelle bibliothèque Integration Feeds ! Découvrez, parcourez et téléchargez des flux CSV qui peuvent aider l'ensemble de votre CTI, puis importez-les simplement dans OpenCTI.

Comment accéder aux flux CTI sur XTM Hub

L'accès aux ressources sur XTM Hub est conçu pour être fluide et sécurisé, afin que vous puissiez vous concentrer sur leur utilisation, et non sur la façon d'y accéder.

Tout d'abord, vous vous connecterez « avec Filigran », ce qui signifie que vous pouvez utiliser les mêmes identifiants sur lesquels vous comptez déjà dans toute la suite XTM. Ce système d'authentification unifié garantit une expérience fluide et cohérente sur tous les produits Filigran.

Une fois connecté, vous serez automatiquement regroupé au sein de votre organisation. Cette configuration vous permet d'accéder aux ressources et services qui ont été activés par votre administrateur, garantissant que tous les membres de votre équipe bénéficient des mêmes outils et contenus sélectionnés.

Lorsque vous trouvez une ressource que vous souhaitez utiliser, il suffit de visiter sa page dédiée. Si vous êtes connecté, vous aurez la possibilité de la télécharger immédiatement (format JSON). De là, vous pouvez l'importer manuellement dans votre instance OpenCTI. Dans la prochaine version, nous travaillerons sur une fonctionnalité de déploiement en un clic pour rendre cette étape encore plus rapide, mais pour l'instant, un import rapide suffit pour commencer à utiliser ce que vous avez téléchargé.

csv feed example

Un exemple de flux CSV dans la bibliothèque Integration Feeds d'OpenCTI dans XTM Hub

Comment tirer parti de ces nouveaux flux CTI

Prenez le temps de partager votre ressource préférée avec vos collègues et pairs, en cliquant sur l'icône « partager » puis en collant le lien généré sur vos réseaux sociaux.

Vous pouvez également accéder à notre Filigran Academy qui comprend des parcours d'apprentissage structurés et des certifications pour OpenCTI, OpenBAS (à venir), et des concepts plus larges de threat intelligence. Cela vous aidera à approfondir votre expertise de nos plateformes, à opérationnaliser le threat intelligence et à obtenir des certifications validant vos compétences.

Également disponible sur XTM Hub : tableaux de bord personnalisés prêts à l'emploi

Ce n'est pas notre premier coup de pouce. Nous avons également publié une collection de tableaux de bord personnalisés prêts à l'emploi, créés par l'équipe Filigran pour vous aider à tirer immédiatement profit de vos données dans OpenCTI.

Les tableaux de bord personnalisés sont des visualisations prêtes à l'emploi créées par l'équipe Filigran pour vous aider à saisir rapidement les informations clés de vos données. Que vous suiviez les tendances des menaces, surveilliez des indicateurs critiques ou prépariez des vues d'ensemble stratégiques, ces tableaux de bord sont conçus pour être à la fois visuellement efficaces et faciles à intégrer. Ils sont particulièrement utiles pour différents profils d'utilisateurs—des analystes CTI et opérateurs SOC aux décideurs—offrant à chacun des vues adaptées à ce qui est le plus pertinent pour leur travail.

Et après ?

XTM Hub ne fait que commencer. Notre ambition est d'en faire une plateforme dynamique et évolutive qui grandit avec les besoins de la communauté CTI. Dans les semaines et mois à venir, nous enrichirons la bibliothèque Integration Feeds avec de nouveaux flux de données pour notre bibliothèque d'integration feeds tels que des flux RSS, des flux JSON et des connecteurs, ainsi que des intégrations plus riches qui se connectent de manière transparente avec le reste de la suite XTM.

Et bien sûr, nous n'oublions pas OpenBAS. Bientôt, vous pourrez facilement importer des scénarios depuis le Hub vers votre instance OpenBAS.

Nous avons plein d'idées, découvrez notre feuille de route complète ICI. Notre objectif est simple : rendre le threat intelligence plus accessible, plus actionnable et plus connecté pour tous.

Pour découvrir notre sélection de flux CSV dans la bibliothèque d'integration feeds, cliquez ici.

Si vous avez des questions, des demandes, des commentaires ou des retours à partager avec nous, n'hésitez pas à nous rejoindre sur Slack !

Lire la suite

Explorez des sujets et analyses associés